檢視次數:
如需 Application Control 的防護總覽,請參閱 使用 Application Control 鎖定軟體。如需初始設定說明,請參閱 設定 Application Control
使用 Server & Workload Security保護 API,您可以建立共用規則集和全域規則。您可以使用一種類型的規則集或組合使用。欲了解詳細資訊,請參閱 建立共用規則集新增全域規則
  • Local ruleset:作為電腦防護軟體清單的一部分添加的規則或在維護模式下添加的規則僅存儲在受保護的電腦上,並且在Server & Workload Security保護中不可見。您在Server & Workload Security保護中配置的允許或封鎖規則會發送到代理並存儲在兩個地方。由於代理不會將其清單信息傳輸到Server & Workload Security保護,本地規則集比共享規則集提供更好的性能。
    為了判斷軟體是新的還是已更改,代理程式的第10版會將檔案與最初安裝的軟體的 SHA-256 雜湊值、檔案大小、路徑和檔案名稱進行比較(它們有一個「基於檔案」的本地規則集)。代理程式的第11版及以上版本僅比較檔案的 SHA-256 雜湊值和檔案大小(它們有一個「基於雜湊」的本地規則集)。由於第11版及以上版本的代理程式創建的規則僅比較唯一的雜湊值和檔案大小,即使軟體檔案被重新命名或移動,規則仍會繼續應用。因此,使用第11版及以上版本的代理程式可以減少您需要處理的軟體變更數量。第10版代理程式將繼續使用基於檔案的本地規則集,直到它們升級到第11版及以上版本。當您升級時,其本地規則集將轉換為使用基於雜湊的規則。
    注意
    注意
    如果有多個基於文件的規則針對相同的雜湊值,它們將合併為一個基於雜湊的規則。如果合併的規則彼此衝突(例如一個規則阻止該文件而另一個規則允許它),新的基於雜湊的規則將是一個“允許”規則。
  • Shared ruleset:將所有規則資料同步到代理和管理員(如果已啟動,還包括中繼)。這會增加網路和磁碟空間的使用量。然而,如果您需要從初始庫存掃瞄或維護模式驗證規則,或者您管理的伺服器群組中有許多應該相同的電腦,這可能會更容易。例如,如果您有一個相同的 LAMP 網頁伺服器池,或者它們是屬於自動擴展組的虛擬機(VMs),共享規則集可能會很有用。這也可以減少管理員的工作量。
    警告
    警告
    如果您已啟動Block unrecognized software until it is explicitly allowed,且電腦防護僅是相似(但不完全相同),請不要使用共用規則集。這將封鎖其他電腦上不在第一台電腦規則集中的所有軟體。如果其中包含關鍵檔案,可能會損壞作業系統。如果發生這種情況,您可能需要重新安裝、還原備份或使用作業系統恢復模式。
    當您建立新的共用規則集時,它只能包含基於雜湊的規則(僅比較檔案的雜湊值和大小的規則)。如果您使用較早版本的Server & Workload Security保護建立了共用規則集,它將包含基於檔案的規則(比較檔案名稱、路徑、大小和雜湊值的規則)。舊的共用規則集將繼續使用基於檔案的規則,直到所有使用該共用規則集的代理程式升級到代理程式版本11+。然後,共用規則集將轉換為使用基於雜湊的規則。
    警告
    警告
    在所有代理程式升級到 11.0 版以上之前,請勿建立新的共用規則集。新的共用規則集是基於雜湊的,與僅支援檔案型規則集的 10.3 版或更早版本的代理程式不相容。
    秘訣
    秘訣
    如果有多個基於文件的規則針對相同的雜湊值,它們將合併為一個基於雜湊的規則。如果合併的規則彼此衝突(例如一個規則阻止該文件而另一個規則允許它),新的基於雜湊的規則將是一個“允許”規則。
    若要建立共用規則,請參閱 建立共用規則集
  • Global rules:與共享規則集類似,全域規則由 Server & Workload Security保護(如果已啟動,則由中繼站)分發給代理。這會增加網路和磁碟空間的使用量。然而,由於它們是全域規則,您不需要花時間在每個政策中選擇它們。全域規則不是您在 Server & Workload Security保護 中可以看到的規則集的一部分。全域規則只能包含封鎖規則,不能包含允許規則。
    全域規則需要版本 10.2+ 的代理程式。Server & Workload Security保護 不會將全域規則發送到較舊的代理程式。全域規則優先於所有其他 Application Control 規則,並在已啟動 Application Control 的所有電腦上強制執行。全域規則中的規則基於檔案的 MD5、SHA-1 或 SHA-256 雜湊。由於軟體檔案的雜湊是唯一的,您可以在任何地方封鎖特定軟體——無論檔案路徑、政策或電腦群組如何,也無論 Application Control 是否之前已偵測到該軟體。
    注意
    注意
    在多租戶部署中,每個租戶都有單獨的全域規則。要封鎖所有租戶的軟體,請為每個租戶建立相同的全域規則。
    若要建立全域規則,請參閱 新增全域規則
在本文中:

建立共用規則集 上層主題

您可以使用 API 來建立共用的允許或封鎖規則,並將規則集應用於其他電腦。如果您有許多相同的電腦(例如負載平衡的 Web 伺服器群),這會很有用。Shared rulesets should be applied only to computers with the exact same inventory.

步驟

  1. 使用 API 來建立電腦防護的共用允許和封鎖規則。欲了解詳細資訊,請參閱 建立共用規則集。如果您想在部署之前檢查共用規則集,請參閱 檢視和變更 Application Control 規則集
  2. 前往Computer or Policy editor Application Control
  3. 在規則集部分,確保未選取Inherit settings,然後選取Use a shared ruleset。指示要使用哪些共用規則。
    注意
    注意
    這些設定在您使用 API 建立至少一個共用規則集之前是隱藏的。如果您尚未建立任何共用規則集,或者如果您保留預設設定,每台電腦防護將保留其本地的允許和封鎖規則。對本地規則的更改不會影響其他電腦防護。
  4. 點選 儲存
    下次電腦防護上的代理程式連接到Server & Workload Security保護時,代理程式會套用這些規則。
    如果您看到錯誤訊息顯示規則集上傳未成功,請確認代理和Server & Workload Security保護或中繼之間的網路設備允許在心跳端口或中繼端口號碼上進行通信。

從共用變更為電腦防護專用的允許和封鎖規則 上層主題

如果電腦防護目前正在使用透過 API 建立的共用允許或封鎖規則,您可以將其更改為使用本地規則。Application Control 會掃描檔案系統中所有當前安裝的軟體,並為其建立初始規則集,類似於您首次啟動 Application Control 時的情況。
警告
警告
在開始之前,請確認目前僅安裝了良好的軟體。重建規則集將允許所有當前安裝的軟體,即使它是不安全的或是惡意程式。如果您不確定安裝了什麼,最安全的方法是進行全新安裝,然後啟動 Application Control。
以下步驟將配置電腦防護代理程式以使用本地規則集。如果您希望所有電腦防護使用本地規則,請改為在Policies標籤中編輯設置。

步驟

  1. 前往Computer editor Application Control
  2. 在規則集部分,取消選擇Inherit settings(如有必要),然後選擇Use local ruleset initially based on installed software
  3. 點選 儲存
    要驗證變更,下一次代理和Server & Workload Security保護連接時,請查看有關建立Application Control規則集的事件日誌訊息

通過中繼部署 Application Control 共享規則集 上層主題

每次您建立或更改 Application Control 規則集時,必須將其分發到所有使用它的電腦。共享規則集比本地規則集更大。共享規則集也經常應用於許多伺服器。如果它們同時直接從 Server & Workload Security保護 下載規則集,高負載可能會導致性能變慢。全域規則集也有相同的考量。
使用中繼站可以解決此問題。(有關配置中繼站的資訊,請參閱 使用中繼站分發安全性和軟體更新。)
步驟會因為您是否有多租戶部署而有所不同。

單一租戶部署 上層主題

前往 Administration System Settings Advanced,然後選擇 Serve Application Control rulesets from relays
app-control-local-vs-shared2=8ee1c3bb-22d1-4204-b74f-0f7aead25cef.png

多租戶部署 上層主題

主要租戶 (t0) 無法訪問其他租戶 (tN) 的配置,因此 t0 中繼不具有 tN 的 Application Control 規則集。其他租戶 (Tn) 必須創建自己的 中繼群組,然後選擇 Serve Application Control rulesets from relays
app-control-tenant-relays=f3217e0e-8fe7-4d7f-a8d1-3a82af8bf64b.gif

使用共享規則集時的注意事項 上層主題

在使用中繼站之前,請確認它們與您的部署相容。如果代理目前沒有任何先前下載的規則集生效,並且if it doesn't receive new Application Control rules, then the computer won't be protected by Application Control.如果 Application Control 規則集下載失敗,則規則集下載失敗事件將記錄在Server & Workload Security保護控制台和代理上。
  • 如果您使用 Proxy 將代理連接到管理器,則必須使用中繼。
    注意
    注意
    在 10.0 及更早版本的代理中,代理不支援通過 Proxy 連接到中繼站。如果由於 Proxy 導致規則集下載失敗,並且如果您的代理需要 Proxy 才能訪問中繼站或 Server & Workload Security保護,那麼您必須:
  • 如果您使用共享或全域規則集,中繼可以提高效能。
  • 如果您使用本地規則集,中繼可能會導致性能變慢
  • 當非主要租戶 (tN) 使用預設的主要 (t0) 中繼群組時,請勿使用具有多租戶配置的中繼。